E.EuroStackDigitale Souveränität
← Zurück zu Mattermost
4von 10
Trust Score · ready

Wie vertrauenswürdig ist Mattermost?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseUSA20 von 100 Basispunkten
+
Operative Faktoren+20,0aus vier Dimensionen
=
Endwert40,0entspricht 4 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit10,0 / 12
Signale +6,0 · Abzüge −2,0
Governance5,0 / 8
Signale +5,0 · Abzüge −4,0
Zuverlässigkeit4,0 / 6
Signale +3,0 · Abzüge −2,0
Vertrag & Portabilität1,0 / 6
Signale +3,0 · Abzüge −5,0

Positive Signale

18 Belege
+1.5 · Sicherheit

Öffentliches Bug-Bounty mit Zielen von 2 Geschäftstagen für Antworten und 5 Tagen für Bounty-Entscheide

Quelle prüfen ↗
+1 · Sicherheit

Veröffentlichter Responsible-Disclosure-Prozess mit Sicherheitskontakt

Quelle prüfen ↗
+1 · Sicherheit

Vendor-vergebene CVEs und MMSA-Advisories erscheinen im NVD-Ökosystem

Quelle prüfen ↗
+1.5 · Sicherheit

Jährliche Third-Party-Penetrationstests und regelmäßige Vulnerability-Scans sind in der DPA dokumentiert

Quelle prüfen ↗
+0.5 · Sicherheit

24/7-On-Call für höher priorisierte Sicherheitsalarme ist dokumentiert

Quelle prüfen ↗
+0.5 · Sicherheit

Cloud-Daten sind bei Übertragung und Speicherung verschlüsselt

Quelle prüfen ↗
+1 · Governance

Die DPA gibt Kunden einen jährlichen Audit- und Compliance-Pfad

Quelle prüfen ↗
+1 · Governance

Die veröffentlichte Subprocessor-Liste enthält Update-Hinweise und einen Einwandspfad

Quelle prüfen ↗
+0.5 · Governance

Die DPA sagt, dass Mattermost personenbezogene Daten weder verkauft noch für zielgerichtete Online-Werbung teilt

Quelle prüfen ↗
+1 · Governance

Der Kern-Quellcode bleibt für selbst kompilierte Deployments unter AGPLv3 verfügbar

Quelle prüfen ↗
+0.5 · Governance

Mattermost veröffentlicht Hauptsitz, Tochtergesellschaften und Führungsteam

Quelle prüfen ↗
+1.5 · Zuverlässigkeit

Ein aktiver Release-Zyklus ist in den aktuellen GitHub-Releases vom März 2026 sichtbar

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Mattermost betreibt eine öffentliche Statusseite für Cloud-Dienste

Quelle prüfen ↗
+1 · Zuverlässigkeit

Bezahlte Support-Stufen veröffentlichen SLA-Reaktionsziele bis hin zu 24/7-Wochenenddeckung

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Die DPA dokumentiert Datenportabilität und ein vollständiges Archiv auf Anfrage

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Mattermost unterstützt Self-Hosting und Private-Cloud-Deployment

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Agents unterstützt lokale Modelle über OpenAI-kompatible APIs sowie mehrere Cloud-Anbieter

Quelle prüfen ↗

Vorbehalte

6 Punkte
Moderate · −2

Mattermost nutzt ein gemischtes Lizenzmodell aus MIT-kompiliert / AGPL-Quellcode / Apache-Ausnahmen, was den juristischen Interpretationsaufwand für Self-Hoster erhöht.

Quelle prüfen ↗
Moderate · −2

Die Cloud-Bedingungen versprechen Datenrückgabe nach Vertragsende, aber das Exportformat bestimmt Mattermost und die Aufbewahrung kann nach 60 Tagen enden.

Quelle prüfen ↗
Moderate · −3

Upgrades in den kostenlosen Entry-Pfad können ältere Nachrichten hinter einer 10.000-Nachrichten-Grenze verbergen und erzeugen reales Zugriffsrisiko für Chat-Historien.

Quelle prüfen ↗
Moderate · −2

Der Support schließt ältere Server-Releases aus und das Sicherheitsprogramm behält eine Pflicht-zum-Upgrade-Haltung bei, was den Betriebsdruck in langsameren Change-Fenstern erhöht.

Quelle prüfen ↗
Moderate · −2

Die DPA von Mattermost rechnet mit Verarbeitung außerhalb Europas, sodass EU-Kunden bei Cloud-Nutzung auf Transfer-Schutzmechanismen angewiesen sind.

Quelle prüfen ↗
Moderate · −2

Self-Hosted-Telemetrie kann Geräte-IDs oder IPs enthalten, und gehostete Push-Benachrichtigungen können bei Aktivierung Benutzernamen, Kanalnamen und Nachrichtenvorschauen enthalten.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.